CVE-2025-11467: Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress
Wtyczka Feedzy do WordPress ma lukę Blind SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.8 MEDIUM
- EPSS
- 13.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RSS Aggregator by Feedzy dla WordPress do wersji 5.1.1 zawiera lukę Blind Server-Side Request Forgery (SSRF) w funkcji feedzy_lazy_load. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji, co może skutkować dostępem i modyfikacją danych wewnętrznych usług.
Wpływ biznesowy
Luka SSRF umożliwia atakującym wykorzystanie serwera aplikacji do wykonywania nieautoryzowanych żądań do wewnętrznych systemów, co może prowadzić do ujawnienia poufnych informacji lub manipulacji danymi. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z krytycznymi usługami wewnętrznymi dostępnymi z serwera WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera WordPress, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania zabezpieczające dostęp do wewnętrznych usług sieciowych.